26 de septiembre de 2019

PRIVACIDAD. Cómo ocultar tu dirección IP en Internet para navegar anónimamente

En este artículo vamos a explicar diferentes métodos para ocultar nuestra dirección IP pública, ya sea para navegar por Internet o para descargar torrent anónimamente.
La dirección IP es un número que identifica a una interfaz de red de un determinado dispositivo, el cual utiliza el protocolo TCP/IP para conectarse a la red. Esta dirección IP puede ser privada o pública, las direcciones IP privadas no viajan a través de Internet ni se pueden ver desde el exterior, sin embargo, las direcciones IP públicas si son accesibles a través de Internet, y es la que debemos ocultar para navegar de manera privada a través de Internet.
Lo primero que debemos conocer es que una dirección IP pública no identifica a un usuario, porque en nuestros hogares utilizamos NAT/PAT, que se encarga de «convertir» las direcciones IP privadas en dirección IP pública utilizando para ello diferentes puertos. Esto hace que todos los usuarios de una conexión en nuestro hogar, salgan a Internet a través de la misma dirección IP pública. Además, podemos tener el Wi-Fi sin cifrar y que cualquier usuario se conecte y navegue con nuestra conexión a Internet. De hecho, si nuestro operador nos proporciona una conexión con CG-NAT, la dirección IP pública es compartida con otros clientes del propio operador.
Con una dirección IP pública lo único que puedes saber es a qué operador pertenece, a qué AS (Sistema Autónomo) pertenece y la ubicación geográfica (aproximada). Posteriormente y con orden judicial, es posible localizar al propietario de la conexión a Internet que ha utilizado esta dirección IP pública, pidiendo al operador en cuestión la información sobre dicha IP, y el operador le dirá a qué cliente pertenece una determinada IP pública en una determinada fecha y hora. No obstante, identifica al propietario de la conexión, pero no al usuario específico, ya que no tiene por qué ser él.
¿POR QUÉ OCULTAR NUESTRA DIRECCIÓN IP EN INTERNET?
Aunque la dirección IP no identifica a un usuario, sí identifica nuestra conexión a Internet, y es recomendable ocultar nuestra dirección en algunos casos para proteger nuestra privacidad. Toda la actividad que realizamos actualmente en Internet, como las búsquedas, las webs que visitamos, los productos que compramos, los viajes que consultamos o cualquier registro que realizamos en diferentes webs, queda registrada nuestra dirección IP pública. Si, por ejemplo, descargas un torrent con una película o serie, nuestra dirección IP pública aparecerá en el tracker torrent al que nos hemos conectado para intercambiar los archivos, lo mismo ocurre si utilizas otros servicios P2P. Lo mismo ocurre con nuestro propio operador de Internet, podría estar capturando y almacenando todo el tráfico de datos que estamos realizando desde nuestra casa, así como las consultas DNS para ver nuestros hábitos de navegación y posteriormente vender dicha información.
Si queremos acceder a servicios que están geográficamente limitados a un determinado país, y no estamos en dicho país, no podremos acceder con nuestra dirección IP pública real. Ocultar nuestra dirección IP no solo nos permitirá navegar por Internet de manera anónima, sino que también podremos «desbloquear» este tipo de servicios navegando con una dirección IP que está geolocalizada en dicho país. También podemos saltarnos bloqueos en nuestro país, tal y como ocurre en China donde una gran cantidad de servicios no están disponibles.
¿QUÉ FORMAS TENEMOS PARA OCULTAR NUESTRA DIRECCIÓN IP?
Tenemos varias formas de ocultar nuestra dirección IP en Internet, dependiendo de para qué queramos ocultar nuestra dirección, podemos utilizar unos métodos u otros. Todos estos métodos que os vamos a explicar, están basados en utilizar uno o varios servidores que están en Internet, para salir a través de ellos con su dirección IP pública, y no con la nuestra, ya que nuestra dirección IP real se utilizará exclusivamente para la conexión con dicho servidor.
El esquema de red sería el siguiente, nuestro ordenador se conecta a un servidor que está ubicado en algún lugar de Internet, y posteriormente dicho servidor es el que establece la ubicación con el servicio final (Netflix, peers de la red BitTorrent, Google, Facebook etc).
Servidores VPN (Red Privada Virtual)
Hacer uso de una VPN es una de las mejores formas para ocultar nuestra dirección IP pública en Internet. Todo el tráfico desde nuestra conexión irá cifrado y autenticado hasta un servidor VPN ubicado en algún país, e incluso en nuestro propio país, para posteriormente salir a Internet con su dirección IP pública y no con la nuestra real. Una VPN es una de las mejores formas porque todo el tráfico (tráfico web con nuestro navegador, descargas Torrent, descargas Emule, sincronización de archivos con Google Drive o con Dropbox etc.) de nuestro ordenador irá directamente al servidor VPN, y no únicamente el tráfico web.
La forma más fácil para ocultar tu dirección IP es contratar un servicio de VPN privado y seguro, que no guarde ningún tipo de log, y que nos proporcione herramientas para diferentes sistemas operativos y plataformas, con el objetivo de utilizar esta VPN en nuestros ordenadores Windows, Linux o Mac, e incluso también con nuestro smartphones Android y iOS. Si en nuestro hogar tenemos varios dispositivos que acceden a Internet, deberemos instalar el cliente VPN de estos servicios en todos ellos, de hecho, los principales servicios de VPN nos permiten utilizar una misma cuenta con varios dispositivos simultáneamente. Si tienes un router que tiene un cliente VPN, tal y como ocurre con los routers de ASUS, e incluso otros routers como D-Link o NETGEAR si instalas firmwares como OpenWRT o DD-WRT, podrás hacer que todo el tráfico de tu red local (independientemente del número de dispositivos) viaje a través de la VPN, sin necesidad de instalar ningún programa en los equipos finales.
Lo que debes tener en cuenta a la hora de contratar con uno de estos servicios (además del precio, lógicamente) son los siguientes aspectos:
·        Kill Switch: en caso de que la VPN se desconecte del servidor, bloquear el acceso a Internet por completo, de tal forma que no podamos navegar por Internet con nuestra dirección IP pública real. Esto evita posibles fugas de información no deseables.
·        VPN dividido: esta función nos permite seleccionar qué tráfico queremos que pase por el servidor VPN, y qué tráfico de datos queremos que vaya directamente a Internet con nuestra dirección IP pública real. Es posible que nos interese tener todo el tráfico por la VPN excepto los juegos online, ya que la latencia será bastante superior en algunos casos, y la experiencia de usuario será muy mala.
·  Servidores en diferentes países: si queremos saltarnos bloqueos regionales, es fundamental que el servicio que contratemos tenga varios servidores VPN en diferentes países, con el objetivo de seleccionar el país que nosotros nos interese. Si por ejemplo queremos ver Netflix en EEUU, deberemos seleccionar este país y conectarnos a él.
·        Velocidad elevada: es fundamental en una VPN que la velocidad sea elevada, si nuestra conexión a Internet es de 300Mbps simétricos y la VPN tan solo nos proporciona un ancho de banda de 5Mbps, navegaremos por Internet o descargaremos archivos con estos 5Mbps de velocidad.
·        Sin límite de datos transferidos: es muy importante que, si vamos a transferir muchos datos, o usar la VPN para descargar por P2P, tengamos GB ilimitados de descarga, ya que de lo contrario podríamos agotarlos muy pronto.
·        Prueba de fugas DNS: si el tráfico viaja por el túnel VPN, pero las solicitudes DNS se realizan con nuestra conexión real, es posible que nuestro operador sepa qué estamos buscando. Es importante que las consultas DNS también viajen a través del túnel VPN para que todo el tráfico sea privado.
·        VPN multiplataforma: es fundamental que el servicio VPN elegido tenga programas para todos los sistemas operativos para ordenadores, y también para smartphones. Además, es deseable que también nos permita configurar la VPN en el cliente VPN de nuestro router, para que todo el tráfico de la red local viaje a través de la VPN.
Algunos servicios de VPN muy recomendables son los de, PureVPN, NordVPN, Surfshark o CyberGhost VPN entre otros. Estos servicios VPN suelen usar protocolos como OpenVPN o IPsec para la conexión.
Servidor Proxy
Un servidor Proxy también hace de intermediario entre nuestra conexión e Internet, es decir, todo el tráfico irá primero a parar al servidor Proxy y posteriormente irá a Internet, por lo que no podremos ser rastreados fácilmente, ya que la dirección IP pública que aparecerá será la del propio servidor Proxy. Este tipo de servicios también nos permitirán evadir bloqueos regionales mientras navegamos por Internet.
Las principales diferencias con un servicio de VPN son las siguientes:
Es posible que la conexión al servidor Proxy no esté cifrada, por lo que si alguien está en nuestra red local podrá espiarnos la conexión, lo mismo ocurre con nuestro operador, ya que podrá «ver» que nos estamos conectando a un Proxy, y todos los datos transferidos. Si utilizamos un Proxy SSL que utilice el protocolo TLS, esto no sería problema, ya que el tráfico desde nuestro equipo hasta el servidor estará cifrado.
Es posible que los dueños del servidor Proxy monitoricen nuestro tráfico y vean nuestra IP real, pero esto dependerá de la política de cada servicio, ya que con una VPN también podrían hacerlo (aunque prometen que no).
El proxy debemos configurarlo en cada aplicación que nosotros queramos usarlo, es decir, si queremos navegar por Internet con el Proxy deberemos configurarlo en el navegador, si queremos descargar por P2P también deberemos hacerlo. Con una VPN todo el tráfico se enruta a través del servidor de VPN, con el Proxy debemos hacerlo manualmente.
Evita siempre que puedas los Proxy gratuitos, ya que podrían estar en manos de cibercriminales que capturen y monitoricen todo tu tráfico.
SSH Tunneling
SSH Tunneling es una técnica que nos permite conectarnos a un servidor SSH remoto, y redirigir todo el tráfico del ordenador a través de dicho servidor SSH. La arquitectura de red es exactamente la misma que en VPN y Proxy, siempre necesitaremos un «servidor» que esté en medio de la conexión, y saldremos a Internet con la dirección IP pública de dicho servidor.
Gracias a esta técnica, podremos utilizar el cifrado y autenticación del protocolo SSH, y redirigir el tráfico por el servidor. No obstante, tenemos un hándicap importante, y es que deberemos ir aplicación por aplicación configurando un servidor SOCKS, como por ejemplo en el navegador web, o en el programa de BitTorrent que nosotros tengamos.
En RedesZone tenemos un completo tutorial sobre cómo utilizar SSH Tunneling, tanto en Windows como en Linux, pero debemos tener en cuenta que el servidor SSH lo deberemos configurar nosotros en un servidor remoto, o hacernos con algún servicio que nos proporcione esta opción.
TOR
Por último, podemos utilizar la red Tor para ocultar nuestra dirección IP, sin embargo, no tendrás una gran velocidad de conexión y seguramente tendrás una alta latencia. Puedes utilizar la red Tor, tanto para redireccionar todo el tráfico de tu PC a través de Tor, o únicamente a la hora de navegar por Internet haciendo uso de Tor Browser.
Algunos firmwares de terceros para routers, como Asuswrt, OpenWRT y DD-WRT entre otros, permiten que todo el tráfico de los clientes que se conecten viajen a través de la red Tor. Debes tener en cuenta que la velocidad será baja, y la latencia alta, por tanto, no es muy recomendable utilizar Tor para todos los dispositivos que utilices en casa, sobre todo si usas servicios de streaming de vídeo, ya que tendrás continuos cortes en la conexión.
Tal y como habéis visto, tenemos muchas formas de ocultar nuestra dirección IP en Internet, la más rápida y sencilla sería una VPN, incluso tú mismo puedes contratar un servidor virtual o dedicado en un determinado país, e instalar OpenVPN o Wireguard para montarte tu propio servicio VPN, pero esto es bastante más complejo que contratar un servicio que te lo de todo hecho.
Fuente: Redes Zone.net

INSTAGRAM. Nueva campaña de Phishing muy «real» roba contraseñas

Hoy aquí nos hacemos eco de una nueva campaña de Phishing que afecta a los usuarios Instagram. Podemos decir que es una campaña muy bien llevada y que simula ser realmente un mensaje de la propia red social.
Los ataques Phishing cada vez más peligrosos
La realidad es que los ataques Phishing son cada vez más sofisticados y esto hace que sean más peligrosos. Hace unos años eran mensajes mucho más simples, los cuales se podían detectar fácilmente como falsos. El problema es que con el paso del tiempo las técnicas han ido mejorando y de esta forma el éxito ha aumentado.
Principalmente los piratas informáticos se están centrando en hacer que sus correos sean más reales. Buscan también aprender más de la víctima para que ese correo o mensaje sea más personal y, en definitiva, pueda tener mayor éxito. Es lo que se conoce como Spear Phishing.
Por suerte también las técnicas de detección han mejorado y hoy en día podemos contar con herramientas más preparadas para protegernos. Sin embargo en este tipo de ataques el sentido común es muy importante. Requieren de la interacción del usuario y ahí es donde tenemos que cuidarnos.
Una nueva campaña afecta a Instagram
Siguiendo con todo lo que hemos mencionado, una nueva campaña de Phishing más sofisticada afecta a los usuarios de Instagram. En este caso estamos ante alertas falsas que llegan a los usuarios debido a que supuestamente han cometido una infracción de derechos de autor.
Como suele ser habitual en estos casos juegan con el tiempo. Hacen creer a los usuarios que realmente tienen que actuar antes de un determinado periodo de tiempo o de lo contrario cancelarán su cuenta. A través de estos correos envían un formulario que tienen que rellenar. Básicamente buscan robar todo tipo de información.
Hay que mencionar que esta campaña utiliza correos muy bien hechos y que simulan realmente ser de Instagram. El dominio simula ser realmente de la compañía, así como todo el cuerpo del mensaje, con el logo y datos de la misma.
Además de esto, también son páginas cifradas con HTTPS. Esto, al menos de primera, da más garantías a los usuarios de que realmente están ante algo legítimo y seguro. Ya sabemos que muchos de los ataques principales se llevan a cabo a través de este tipo de páginas, por lo que no hay que fiarse de esto.
El problema es que muchos usuarios se ven tentados a hacer clic en este tipo de enlaces. No quieren ver cómo su cuenta puede quedar cancelada si no actúan. Algo que, en definitiva, incita a los usuarios a enviar ese formulario.
Cómo evitar ser víctima de estos ataques
Por suerte para que este tipo de ataques tenga éxito vamos a necesitar hacer algo. En este caso hacer clic en un enlace, rellenar y enviar un formulario. Necesita, en definitiva, la interacción del usuario. Aquí es donde entra en juego el sentido común. Es muy importante evitar creernos este tipo de correos, analizar siempre correctamente la procedencia y el cuerpo del mensaje.
También es muy importante utilizar la autenticación en dos pasos en Instagram. Así evitaremos que accedan a nuestra cuenta incluso aunque logren robar nuestra clave de acceso con este tipo de campaña de Phishing.
Por otra parte, siempre es aconsejable tener instalado software de seguridad y mantener los sistemas y dispositivos siempre actualizados. A veces surgen vulnerabilidades y es conveniente corregirlas.
Fuente: Bleeping Computer

MICROSOFT. Libera parches de emergencia para Internet Explorer y Defender

Microsoft parchea dos vulnerabilidades, una de ellas es un 0-day en Internet Explorer que está siendo explotado activamente en estos momentos.
La primera vulnerabilidad, descubierta por el investigador Clément Lecigne y con identificador CVE-2019-1367 consiste en una ejecución remota de código localizada en la lógica usada por el motor Microsoft Scripting Engine para manipular objetos en memoria.
Esta vulnerabilidad permitiría a un atacante hacerse con el control de la máquina víctima mediante la visita a una web especialmente diseñada usando Internet Explorer.
Además, Microsoft también ha lanzado otro parche para una denegación de servicio en Windows Defender.
Ésta última, descubierta por el investigador de F-Secure Charalampos Billinis y Wenxu Wu de la firma Security Labs, tiene asignado el identificador CVE-2019-1255.
Según Microsoft, esta vulnerabilidad puede ser aprovechada por un atacante para impedir a un usuario ejecutar binarios. Aunque para aprovechar esta falla, es necesario primero adquirir permisos de ejecución en la máquina.
La primera falla afecta a las versiones 9, 10 y 11 del navegador mientras que la vulnerabilidad en Microsoft Defender afecta a las versiones anteriores a 1.1.16400.1. Como es habitual, se recomienda aplicar las actualizaciones lo más pronto posible.
Más Información:
Fuente: Hispasec

Dos populares extensiones de Ad Blocker para Chrome envueltas en un fraude

Se ha detectado que dos extensiones fraudulentas que se hacen pasar por AdBlock y uBlock introducen cookies en los navegadores de millones de afectados para generar ingresos por publicidad de forma fraudulenta.
Dado que las extensiones web agregan a los navegadores funciones útiles que mejoran la experiencia en línea y ayudan con la productividad, los atacantes aprovechan la confianza de los usuarios para amenazar su privacidad y seguridad mediante extensiones maliciosas.
Las extensiones se sitúan entre el navegador y la red, interceptando, modificando e incluso bloqueando las peticiones según las funcionalidades para las que fueron diseñadas. Por tanto, se convierten en el eslabón más débil del modelo de seguridad de los navegadores web. Aparte de las extensiones creadas con propósitos fraudulentos, también hay que vigilar aquellas extensiones legítimas que se vuelven maliciosas tras obtener una base de datos de usuarios masiva o que han sido pirateadas.
Los investigadores de Adguard han identificado dos extensiones de Chrome que copian los nombres de extensiones populares para conseguir que los usuarios desprevenidos se las instalen: AdBlock de AdBlock, Inc (con más de 800 000 usuarios) y uBlock de Charlie Lee (con más de 850 000 usuarios). Aunque estas extensiones actúan como cualquier Ad Blocker, eliminando los anuncios de las webs visitadas, los investigadores detectaron un esquema de fraude encubierto consistente en la agregación de cookies de seguimiento para la generación de ingresos por publicidad para sus desarrolladores.
Esta estrategia de fraude es uno de los tipos más populares, consistente en la introducción de una serie de cookies de seguimiento, sin el consentimiento del usuario, que permiten espiar los hábitos de navegación del afectado. Además, en el caso de que se realice alguna compra en línea, el responsable de la cookie ilegítima puede reclamar comisiones de ventas, robando potencialmente el crédito de la atribución de terceros de manera fraudulenta.
Las dos extensiones de bloqueo reportadas enviaban solicitudes a una URL para cada nuevo dominio que los usuarios visitaban, analizando los hábitos de navegación de los afectados durante aproximadamente 55 horas. Con 1,6 millones de usuarios activos, estas extensiones estaban rellenando cookies de más de 300 sitios web entre los más populares del Top 10 000 de Alexa, incluidos Teamviewer, Microsoft, LinkedIn, Aliexpress y booking.com, que potencialmente generaban millones de dólares al mes para sus desarrolladores, según los investigadores.
Dado que Google permite la creación de extensiones con nombres repetidos, hasta que no se ha denunciado la estrategia de fraude no se ha retirado del Chrome Web Store. Además, el sistema de fraude permite a los propietarios de los programas de afiliados seguir el rastro del dinero y descubrir quién está detrás de estas extensiones.
No hay que olvidar que las extensiones del navegador tienen permiso para acceder a todas las páginas web visitadas, por lo que, entre otras cosas, pueden incluso robar las contraseñas de las cuentas en línea. Por lo que se aconseja mucha prudencia a la hora de instalar extensiones, limitándose a aquellas que pertenezcan a autores de confianza.
Fuente: Hispasec

23 de septiembre de 2019

'PHISHING'. El WhatsApp de Albert Rivera, hackeado

El político de Ciudadanos acudió el pasado viernes a la Guardia Civil para denunciar que alguien había robado sus claves de WhatsApp
Albert Rivera denunció el pasado viernes que su cuenta de WhatsApp fue hackeada. Según publica El Mundo, el líder de Ciudadanos presentó una denuncia ante la Guardia Civil hace tres días y desde entonces, la Unidad de Delitos Telemáticos de la UCO está investigando el incidente. Los atacantes habrían tenido acceso a la agenda de contactos del político y a todas sus conversaciones. Además, podrían haber enviado y recibido mensajes haciéndose pasar por él. ¿Pero cómo podría alguien hacerse con las claves de Rivera y entrar en la app de mensajería?
Los servidores de WhatsApp se encuentran en Oregón (EEUU), junto a los de Facebook. La compañía no tiene acceso a los mismos y las conversaciones van cifradas de extremo a extremo, por lo que es altamente improbable que alguien se haya colado allí y conseguido acceso a la cuenta de Rivera. Pero fuentes del partido confirmaron al diario digital "diario.es" que se ha tratado de un ataque de phishing, el método más común para hacerse con las credenciales de una cuenta, ya sea bancaria, de una red social o de un servicio de mensajería.
Recomendación 
Siempre se debe tomar una serie de precauciones para prevenir un ataque de phishing, como son:
  • Tener acutualizado tanto el dispositino como  la "app". 
  • Eliminar y monitorizar qué "apps" del teléfono pueden estar enviando datos sin que lo sepamos.
  • Y sobre todo activar la verificación en dos pasos.
Fuente: El Diario.es

MERCADOS. Y vuelta la burra al trigo. No aprenden con las "subprime"

Las nuevas 'subprime' no son como las de antes,...,pero se parecen mucho
El BIS analiza la principal amenaza actual para los mercados. El volumen de préstamos empaquetados en CLO supera el de hipotecas basura.
La Gran Recesión empezó a incubarse cuando los bancos decidieron empaquetar en bonos las hipotecas que habían concedido a propietarios con menos solvencia para venderlos por trozos en el mercado. Y estalló cuando los impagos prendieron fuego a estos vehículos y cayeron unos detrás de otros. Ahora son los préstamos que se dan a las empresas con peor perfil de riesgo los que han tomado el relevo, lo que ha disparado las alertas sobre estos productos y la preocupación por sus consecuencias. ¿Puede repetirse el pasado?
El Banco de Pagos Internacionales (BIS, por sus siglas en inglés), la institución donde se sientan los principales banqueros centrales del mundo, ha decidido dejarse de advertencias genéricas y estudiar en profundidad el grado de riesgo que se esconde en los actuales bonos que titulizan préstamos de empresas endeudadas (conocidos en la jerga como CLO, de collateralized loan obligations) y compararlos con sus predecesores, los CDO (collateralized debt obligations), que albergaban las famosas hipotecas subprime o basura.
La conclusión es clara: 
«Hay diferencias significativas entre el mercado de CLO de hoy y el de CDO previo a la Gran Recesión», pero «también hay parecidos», señala el BIS en su informe trimestral de septiembre.
La parte positiva es que los bonos de préstamos a empresas endeudadas son menos complejos y esconden menos sorpresas en su interior. Cuando se abren, lo que se encuentra son créditos a compañías con bajo ráting, pero no hay ni retitulizaciones ni CDO respaldados por otros CDO ni seguros frente a impagos en lugar de hipotecas.
A la vez, están más diversificados. La nota común de los préstamos es que las empresas a las que se han concedido tienen un grado elevado de endeudamiento, pero pertenecen a distintos sectores y geografías, lo que reduce el riesgo de que todas quiebren a la vez y se produzcan impagos, como sucedió con los CDO cuando el mercado inmobiliario estadounidense entró en crisis.
También está más claro qué parte de los CLO está en manos de los bancos y se cree que su capacidad de contagiar sus males a otros segmentos y mercados en caso de que comiencen los impagos es menor.
A partir de ahí, empiezan los parecidos «incluyendo algunos que pueden dar lugar a problemas en los mercados», destaca el informe. Entre ellos, «el deterioro de la calidad crediticia de los préstamos que respaldan los CLO, la opacidad de las exposiciones indirectas, la alta concentración de las participaciones directas de los bancos y la incierta capacidad de resistencia de los tramos más sénior» de los bonos.
Vuelta al pasado
Algunas prácticas que se hicieron tristemente famosas con las hipotecas subprime empiezan a repetirse. Igual que los bonos previos a la crisis acumularon cada vez más contratos en los que la información sobre la salud financiera del propietario brillaba por su ausencia, ahora el 80% de los préstamos que están incluidos en los bonos que se han vendido al mercado no tienen ninguna cláusula de mantenimiento ni de control sobre la marcha de la compañía, según las cifras del BIS.
Y el volumen también comienza a ser preocupante. El mercado de préstamos apalancados se ha disparado hasta alcanzar los 1,4 billones de dólares (1,27 billones de euros) en todo el mundo y, de ellos, 750.000 millones de dólares están empaquetados en CLO. Sus primos-hermanos subprime se quedaron en 640.000 millones de dólares.
Buena parte de ese pastel está en manos de los bancos. El BIS destaca que la exposición bancaria a estos vehículos es menos opaca que antes, pero no que sea limitada. Según sus cifras, la participación directa es de 250.000 millones de dólares, como mínimo.
La transparencia, sin embargo, está lejos de ser total. «Cerca del 20% de los dueños de los CLO son desconocidos», asegura el BIS. Entre los que sí se conocen, destacan los hedge funds y las aseguradoras. Eso lleva a la institución a temer por la exposición indirecta de los bancos y por los posibles daños colaterales que pueden llegarles si hay un problema en el mercado. «Los bancos pueden estar conectados con los otros inversores a través de lazos legales o reputacionales», recuerdan los expertos del BIS.
Con este análisis comparativo en la mano, las conclusiones del banco central de los bancos centrales no son del todo halagüeñas. «Aunque la coyuntura actual es menos preocupante, no se puede descartar por completo que se produzcan dificultades financieras, especialmente dada la concentración de algunas exposiciones bancarias conocidas, la incertidumbre sobre el tamaño y la distribución de las exposiciones indirectas y el auge de la financiación en el mercado tras la crisis», explica Claudio Borio, jefe del Departamento Monetario y Económico del BIS. «Además, es probable que las pérdidas en estas clases de activos, y en los préstamos apalancados en general, amplifiquen cualquier desaceleración de la economía», añade.
Fuente: Expansión.com

22 de septiembre de 2019

MacOS. En España 22% de usuarios de estos ordenadores afectados por 'phishing'

España es uno de los países con mayor proporción de usuarios de ordenadores macOS afectados por ataques de 'phishing', ocupando la cuarta posición a nivel mundial en recepción de este tipo de ataques, con un 22 por ciento de usuarios que han experimentado problemas.
Según datos del informe 2019 de amenazas para macOS de la compañía de ciberseguridad Kaspersky, se ha producido un incremento global del 9 por ciento en los ataques de 'phishing' dirigidos a usuarios de ordenadores Mac, así como los móviles iOS y el ecosistema de la compañía.
En este tipo de ataques, España es la cuarta víctima más frecuente del 'phishing', con el 22,01 por ciento de los equipos Mac afectados. Por delante se encuentran Brasil (30,9 por ciento), India (22,1 por ciento) y Francia (22,02 por ciento).
En cuanto al número total de ataques de 'phishing' detectados en el primer semestre de 2019 en ordenadores Mac protegidos por soluciones de Kaspersky, este ha alcanzado casi 6 millones solo en el primer semestre de 2019, mientras que en todo el año 2018 se registraron 7,3 millones.
Entre los esquemas de fraude más frecuentes se encuentran los diseñados para simular la interfaz de servicio de iCloud y robar credenciales ID de Apple. Los enlaces a estos servicios suelen provenir de correos electrónicos de spam que se presentan como correos electrónicos de soporte técnico y a menudo amenazan con bloquear las cuentas de usuario si no hacen clic en el enlace.
Otro esquema muy difundido es el uso de páginas que tratan de convencer al usuario de que su ordenador se encuentra bajo una seria amenaza de seguridad que podrá resolver fácilmente con un par de clics y un pequeño pago.
"Aunque técnicamente estos esquemas de fraude no son nada nuevo, creemos que representan un peligro aún mayor para los usuarios de Apple que esquemas similares contra usuarios de otras plataformas, como Windows o Android", debido a su percepción de "un ecosistema más seguro", explica Tatyana Sidorina, investigadora de seguridad de Kaspersky.
"Instamos a los usuarios de dispositivos de Apple a que presten más atención a los correos electrónicos que reciben y que afirman ser de soporte técnico, que solicitan sus datos o piden que hagan clic en un enlace", apostilla Sidorina.
El 40 por ciento de los ataques de 'phishing' estaban destinados a robar los datos financieros de los usuarios, lo que supone un total de diez puntos porcentuales más que en el primer semestre de 2018.
Además, el 'malware' más activo para los usuarios de macOS fueron las variaciones de la familia Shlayer, que lograron distribuirse disfrazándose de actualizaciones de Adobe Flash Player.
Fuente: Europa Press

FACEBOOK. Admite que sus empleados revisan parte de los comandos de voz de usuarios al asistente de Portal

Facebook ha admitido que sus empleados revisan una parte de las interacciones que los usuarios de sus pantallas inteligentes Portal hacen con el asistente virtual Hey Portal que lleva integrado, que se almacenan hasta tres años con el objetivo de mejorar la calidad del servicio, aunque asegura que el usuario puede desactivar esta opción en cualquier momento.
Facebook ha asegurado a través de un comunicado en el que presenta su nueva gama de pantallas inteligentes Portal, Portal Mini y Portal TV, con asistente virtual integrado, que "cuando el dispositivo oiga el comando de activación 'Hey Portal', empezará a grabar tu interacción de voz y creará una transcripción generada por ordenador de dicha grabación".
Y añade que estas interacciones pueden ser revisadas por sus empleados. "Un equipo entrenado puede revisar una muestra para hacer los servicios de voz más inteligentes y más precisos para todos", explica la empresa.
En su página de soporte, Facebook afirma que su objetivo es optimizar sus servicios de voz "de manera que la respuesta a los comandos de voz resulte más precisa". Aseguran que para la empresa es fundamental garantizar, no solo que el servicio de voz entienda lo que se le está solicitando, sino que también sea capaz "de responder a una gran variedad de patrones lingüísticos, locuciones, dialectos y acentos".
Afirman que "ahí radica la importancia de la labor" que desempeñan sus revisores. "Nos ayudan a identificar las interacciones de voz en aquellos casos en los que las máquinas tienen más carencias", defienden.
Desde Facebook defienden sus medidas de privacidad en este proceso. "Todos nuestros empleados y expertos deben cumplir estrictos requisitos en cuanto a privacidad y seguridad para el tratamiento de este tipo de información", aseguran.
También añaden que recurren a "sistemas controlados y supervisados para garantizar que los expertos y empleados de Facebook dedicados a la revisión de las interacciones de voz de 'Hey Portal' accedan únicamente a la información que se necesita para realizar las tareas de optimización de nuestros servicios de voz".
Asimismo, afirman que modifican el tono de voz de las interacciones revisadas para que no se pueda identificar al usuario y proteger así su privacidad.
Las interacciones de voz de 'Hey Portal' se usan principalmente para procesar y ejecutar el comando de voz del usuario, según asegura la empresa. Cuando el usuario dice 'Hey Portal', el comando de voz se envía a los servidores de Facebook "en tiempo real a fin de procesar tu solicitud y responder a ella".
PERIODO DE ALMACENAMIENTO DE LAS INTERACCIONES DE VOZ
Desde Facebook aseguran que las interacciones de voz recopiladas se almacenan en los servidores de Facebook "durante un máximo de tres años", y que las interacciones erróneas, es decir, aquellas en las que el dispositivo detecta por error la palabra de activación y empieza a grabar, se eliminarán al cabo de 90 días.
"Una vez eliminadas las interacciones de voz, no volverán a aparecer en la configuración de tu dispositivo Portal ni en el registro de actividad de Facebook. También se eliminarán de nuestros sistemas y no volverán a utilizarse como parte de nuestra revisión humana ni de nuestros procesos automatizados", apostillan desde la compañía.
A pesar de ello, desde la empresa afirman que el propio usuario "puede ver, oír, y eliminar cualquiera de las interacciones de voz de 'Hey Portal'" en su registro de la actividad de Facebook. Además, declaran que los usuarios pueden "desactivar el almacenamiento de voz en ajustes en cualquier momento, lo que significa que tus interacciones de voz no están almacenadas o revisadas".
LAS TRANSCRIPCIONES, SUSPENDIDAS EN MESSENGER
Estas declaraciones llegan un mes después de que se descubriera que Facebook escuchaba las conversaciones de voz de sus usuarios en Messenger para mejorar las transcripciones de audio, unas prácticas que la empresa aseguró que se habían interrumpido en agosto.
Y lo mismo ha sucedido con Amazon, Apple, Google y Microsoft que también admitieron que contaban con personas contratadas para escuchar y transcribir las conversaciones de los usuarios de los asistentes Alexa, Siri, Assistant y Cortana con el objetivo de mejorar la calidad del servicio. Todas ellas han suspendido estas escuchas o permiten actualmente cancelarlas al usuario.
Fuente: Europa Press

CERBERUS. Desembarca en España y Latinoamerica

Cerberus, el reciente malware bancario para Android, afecta ahora a entidades bancarias españolas y latinoamericanas.
Introducción
El miércoles 18 de septiembre llegó al laboratorio de Hispasec una nueva muestra del troyano bancario para Android ‘Cerberus’. Desde su lanzamiento en Junio de 2019, este malware bancario ha ido creciendo en popularidad poco a poco.
Sus desarrolladores no distribuyen las muestras para infectar a las víctimas, sino que venden el troyano el un foro ‘underground’ para que sean sus clientes los que, a través de una herramienta automatizada, construyan el APK malicioso que distribuirán a sus víctimas.
Este troyano tiene su propia cuenta de Twitter (https://twitter.com/androidcerberus ), en la que sus desarrolladores publican las novedades incluidas en las nuevas versiones e incluso bromean con los analistas de malware más conocidos de la comunidad.
El hecho de que su popularidad vaya en aumento ha hecho que en la muestra detectada este miércoles se encuentren entidades bancarias españolas y latinoamericanas afectadas por primera vez. En pasadas versiones se habían descubierto entidades francesas y una japonesa.
Propagación
Tal y como suele ser habitual con este tipo de malware, es probable que la distribución del APK malicioso se haya realizado a través de páginas web fraudulentas.
Teniendo en cuenta que la aplicación maliciosa utiliza el logo de ‘Flash Player’ como icono y su nombre, probablemente se haya distribuido a través de una falsa web de videos que incita al usuario a instalar la aplicación como una falsa actualización de su reproductor.
Infección
Una vez que el usuario instala la aplicación maliciosa y la inicia por primera vez, ésta solicita al usuario que le de permisos de accesibilidad. Estos permisos permiten al malware recibir eventos generados por otras aplicaciones que se encuentren ejecutando en primer plano.
Los permisos de accesibilidad se utilizan habitualmente para que ciertas aplicaciones proporcionen una mejor experiencia de usuario en caso de que el usuario tenga, por ejemplo, problemas de visión. De esta forma, estas aplicaciones pueden proporcionar funcionalidades de lectura del texto de la pantalla.
El motivo por el cual la aplicación maliciosa necesita este permiso es que le permite recibir eventos generados por la aplicación que se encuentra ejecutándose en primer plano, incluyendo el nombre de paquete de dicha aplicación. Con esta información, el malware es capaz de detectar cuando una aplicación es iniciada por parte del usuario, y de esta forma mostrar una ventana falsa solicitando las credenciales de acceso a la entidad bancaria.
Adicionalmente, los permisos de accesibilidad también son utilizados por este malware para protegerse y no ser desinstalado por el usuario. Los servicios de accesibilidad pueden simular eventos (toques en la pantalla, pulsación de botones, etc.), por lo que el malware detecta si el usuario está navegando por los ajustes del sistema e intentando desinstalar el troyano. En caso de que esto ocurra, la aplicación maliciosa envía eventos para salir de los ajustes y evitar su desinstalación.
Tras obtener los permisos de accesibilidad, este malware comienza la actividad maliciosa. La aplicación instalada realmente actúa a modo de ‘dropper’, ya que la funcionalidad de robo  y envío de datos se realiza a través de un módulo descargado del servidor de control. Podemos distinguir dos etapas:
1.   La aplicación ‘dropper’ desempaqueta un fichero .DEX que implementa una primera etapa encargada de comprobar el estado del dispositivo infectado, registrarlo en el servidor de control y descargar el módulo malicioso.
2.Descarga del módulo malicioso (a través de la URL: http://[DOMINIO]/gate.php?action=getModule&data=[DATOS_DISPOSITIVO_CIFRADOS]. El módulo malicioso se trata de un fichero APK, aunque no se instala la aplicación en el dispositivo. En su lugar, el ‘dropper’ cargará dinámicamente las clases necesarias del APK. Este módulo incluye la funcionalidad necesaria para descargar y mostrar las inyecciones para cada entidad. Además incluye el resto de funciones de robo de datos que se explicarán a lo largo de este documento.
Funcionalidades para el robo de datos
Para el robo de credenciales bancarios, este troyano bancario sigue el mismo esquema de funcionamiento que el resto de troyanos bancarios, inyecciones basadas en ‘overlays’. El uso de ‘overlays’ es probablemente la técnica más efectiva, y quizá por ello la preferida por los atacantes, para el robo de credenciales bancarias en Android.
Una vez que la aplicación maliciosa contacta con el servidor para registrar el dispositivo, ésta envía la lista completa de aplicaciones instaladas. Como respuesta, el servidor de control responde con la lista de aplicaciones afectadas de entre todas las aplicaciones instaladas.
Como respuesta, la aplicación recibe una lista de aplicaciones afectadas de entre las instaladas. Una vez que la aplicación recibe esta lista de entidades afectadas, ésta se encarga de descargar una a una las inyecciones de cada aplicación afectada. Una vez descargada la inyección, se guarda para mostrarla posteriormente.
Como suele ser habitual en el malware bancario para Android, las inyecciones de Cerberus también están realizadas utilizando HTML y JavaScript. De esta forma, lo que descarga el malware no es más que un fichero HTML que mostrará posteriormente utilizando una ‘WebView’.
Para mostrar la ‘WebView‘ con la falsa web solicitando los datos de usuario, esta aplicación se instala solicitando al usuario que le dé permisos de accesibilidad. Estos permisos le permiten recibir eventos en un servicio ejecutando en segundo plano cada vez que el usuario abre un aplicación o realiza alguna acción en la aplicación.
Al recibir estos eventos, la aplicación maliciosa recibe información sobre la aplicación que se está ejecutando en primer plano. Esta funcionalidad es utilizada para determinar si la aplicación en ejecución es alguna de las afectadas. En caso de ser así, el troyano abrirá una nueva actividad con la ‘WebView’ y la web de phishing.
Como se puede observar en la imágenes, todas las peticiones se realizan a una URL con la estructura “http://[DOMINIO]/gate.php?action=[COMANDO]&data=[DATOS CIFRADOS]”. El valor del parámetro ‘action’ para el envío de las credenciales robadas es ‘sendInjectLogs’, y en el parámetro ‘data’ se envía cifrado el identificador del paquete correspondiente a la entidad afectada y las credenciales de acceso.
Además del robo de datos bancarios, la aplicación maliciosa también incluye funcionalidad para enviar los SMS recibidos y la agenda de contactos. Para ello, guarda la lista de SMS y contactos en las preferencias compartidas de la aplicación y los envía posteriormente al servidor de control.
Cifrado de peticiones
Como se ha comentado anteriormente, este malware implementa un algoritmo de cifrado que evita inspeccionar los datos enviados al servidor directamente. El algoritmo de cifrado utilizado se trata de RC4. La clave de cifrado es diferente para cada muestra y se almacena en las preferencias compartidas de la aplicación utilizando la clave “key”.
Resulta especialmente curioso el uso del algoritmo RC4 para el cifrado de los datos, ya que es el mismo algoritmo de cifrado utilizado por otro troyano bancario popular, ‘Anubis Bankbot’. Aunque sus desarrolladores afirman que Cerberus se ha desarrollado de cero, el uso de RC4 como algoritmo de cifrado, además del uso de PHP como lenguaje de programación en la parte del servidor y la similitud en las respuestas de algunas de las peticiones, hacen pensar que en mayor o menor medida este nuevo troyano podría estar basado en el código de Anubis Bankbot.
Entidades afectadas
Entre las entidades afectadas se encuentran las españolas Santander, BBVA, Bankia, Cajamar, Banco Sabadell, Ibercaja y Univia. Mientras que en latinoamerica afecta a entidades como Santander (Chile y Perú) y BBVA (Perú).
Conclusiones
Como hemos visto, Cerberus es uno de los troyanos bancarios para Android más recientes. Aún así, está ganando popularidad rápidamente, lo que supone que sus desarrolladores trabajen para incluir nuevas funcionalidades en su creación.
Esta nueva muestra no incluye novedades con respecto a sus funcionalidades, sin embargo, incluye un importante añadido: soporte para el robo de datos bancarios de entidades españolas. Es la primera muestra de Cerberus que se ha descubierto con inyecciones para entidades bancarias españolas.
Teniendo en cuenta la popularidad que ha ganado esta familia de malware, era un secreto a voces que pronto acabaría incorporando entidades españolas y latinoamericanas entre las afectadas. Debemos seguir alerta, ya que se espera que se incluyan nuevas entidades de todo el mundo con el paso del tiempo, además de nuevas funcionalidades.
Indicadores de compromiso
Si desea más información sobre los identificadores de compromiso y los hashes de la muestra, póngase en contacto con nuestro departamento de malware: malwaredept@hispasec.com
Fuente: Hispasec

0 day en phpMyAdmin

Un Investigador de seguridad ha publicado una vulnerabilidad 0 day que afecta a todas las versiones de phpMyAdmin actualmente no corregida.
PhpMyAdmin es una herramienta libre y de código abierto para administrar las bases de datos MySQL y MariaDB muy utilizada sobre todo en las aplicaciones de gestión de contenido creadas con WordPress o Joomla.
La vulnerabilidad ha sido descubierta por el investigador de seguridad Manuel García Cárdenas, y podría permitir la ejecución de un ataque CSRF. Identificada como CVE-2019-12922 y de gravedad media, esta vulnerabilidad podría ser aprovechada por un atacante remoto para modificar o borrar cualquier configuración del servidor a través de una dirección web especialmente manipulada de una víctima que tenga una sesión abierta en un panel de administración phpMyAdmin.
El investigador de seguridad, no obstante, calma a los administradores de estas bases de datos aclarando que el aprovechamiento de esta vulnerabilidad no permite eliminar ninguna tabla o base de datos existente.
Junto con la noticia, el investigador de seguridad ha publicado una prueba de concepto demostrando cómo se aprovecharía de este error un atacante. La publicación de la vulnerabilidad ha tenido lugar después de que, en junio, Cárdenas se pusiera en contacto con la compañía afectada y 90 días después no el problema no hubiese sido corregido.
Como recomendación, se aconseja no hacer clic en enlaces sospechosos o de origen no confiable hasta que la vulnerabilidad sea corregida.
Más información:
·        Warning: Researcher Drops phpMyAdmin Zero-Day Affecting All Versions https://thehackernews.com/2019/09/phpmyadmin-csrf-exploit.html
·        phpMyAdmin 4.9.0.1 – Cross-Site Request Forgery https://www.exploit-db.com/exploits/47385
Fuente: Hispasec

PHISHING. Afecta a la web de denuncias SecureDrop

La web de denuncias SecureDrop, perteneciente a The Guardian, estaba redirigiendo a una web phishing que tenía como objetivo robar los codenames de los usuarios. Además, esta web phishing anunciaba una aplicación móvil para Android que permitía a los atacantes realizar diversas actividades maliciosas en los dispositivos de las víctimas.
SecureDrop es un servicio para compartir datos mediante la red TOR, esto permite a los denunciantes enviar información a las empresas de periodismo de forma anónima. Por ejemplo, podemos hacer uso del servicio en la dirección legítima de la web de noticias The Guardian
Cuando un usuario desea enviar información a los periodistas del medio de comunicación recibe un nombre en clave, codename, que luego se puede utilizar para futuras comunicaciones. Este nombre en clave es privado, ya que cualquiera que lo conozca puede ver las comunicaciones realizadas con los periodistas.
Una vez que los atacantes obtienen los codenames de los usuarios pueden iniciar sesión en la web legítima de SecureDrop y hacerse pasar por la fuente para robar información y comunicaciones.
Poco después de anunciar que había sido descubierto el phishing la web maliciosa fue desactivada. Sin embargo, no se sabe si el sitio fue desconectado por el equipo de seguridad de The Guardian, o por los atacantes.
Aplicación Android maliciosa
Los atacantes estaban anunciando en la web phishing una aplicación Android que permitía a los usuarios «ocultar su ubicación».
Los descubridores del phishing consiguieron descargar el malware y todavía está disponible el enlace para su descarga desde la cuenta de Twitter de Elliot Alderson (https://twitter.com/fs0c131y/status/1172963600010371072 )
Según nos muestra el análisis del APK en VirusTotal podemos ver una larga lista de permisos que asemejan la funcionalidad a la de un RAT. Entre los permisos solicitados encontramos el monitoreo de las llamadas, ubicación, mensajes de texto, grabar audios…
Tras analizar el malware el investigador Lukas Stefanko dijo:
«La aplicación es un malware controlado de forma remota y ejecutará comandos enviados por el servidor. También puede obtener texto de notificaciones, enviar imágenes desde la galería y tomar capturas de pantalla si el dispositivo está rooteado».
Además, se cree que parte de la información robada del dispositivo puede utilizarse para realizar el secuestro de la tarjeta SIM. La aplicación envía la información a un servidor de comando y control con IP 213.188.152.96. Dicha dirección IP ha sido utilizada para distintas campañas de malware.
Más información:
Fuente: Hispasec

La última versión de Windows deja sin Wifi y sin internet a tu ordenador

Desvestir a un santo para vestir a otro. Esta frase del refranero popular resume a la perfección la política de actualizaciones de Microsoft Windows. Resulta bastante frecuente que cada vez que el sistema operativo introduce un parche o una actualización para solucionar un problema, surjan otros nuevos.
El último problema que ha surgido en este sentido se ha producido con la última actualización, cuyo número de serie es KB4515384. Se trataba de un paquete importante ya que se había diseñado para corregir 80 fallos de seguridad en el sistema operativo de Windows.
Sin embargo, esta actualización trae consigo un problema aun más grave: que las conexiones Wifi y Ethernet (por cable) de los ordenadores dejen de funcionar. Algo que, en la mayoría de los casos, supone dejar a los equipos si ninguna clase de conexión a internet.
La propia Microsoft ha reconocido en un comunicado que este problema esta sucediendo en algunos terminales NEC con tarjetas Intel Centrino. "Si esos dispositivos están actualizados a Windows 10 versión 1903, no podrán conectarse a redes mediante WiFi", avisan desde la empresa.
Asimismo, es posible que, si se produce esta problemática, el controlador del Wifi podría presentar un icono amarillo que avise al usuario de que algo está fallando en la conexión.
Ante la gravedad del problema, Microsoft ha paralizado las actualizaciones de Windows 10 que arrancan en mayo de 2019.
Este programa se puede solucionar desinstalando desde nuestro ordenador la versión afectada (KB4515384).
En caso de que el problema persista, desde la compañía también recomiendan un truco que puede servir para solucionar este problema: desactivar el controlador de Wifi desde el controlador de dispositivos y volver a activarlo. Después, se debe reiniciar el ordenador.
Fuente: El Mundo.com

Qué es el malware Flux y cómo podemos evitarlo

El malware Flux es un problema que está presente en todo tipo de dispositivos y sistemas. No es algo exclusivo de un determinado sistema operativo, ni hay alguno que esté exento de sufrir algún problema de este tipo.
Cuando hablamos de malware Flux hacemos mención a una variedad que básicamente utiliza un procedimiento distinto al resto. Lo que hace es ocultar de alguna manera ese malware en dos oleadas de troyanos. Como sabemos, los troyanos en ocasiones no son detectados como una amenaza por el sistema.
Lo que hace es ocultarse a través de esas oleadas de troyanos que mencionamos. Funciona por capas y el malware Flux se oculta en las capas internas. Por fuera, lo que podríamos nombras como capas superficiales, pueden ser spyware y otros programas maliciosos que sean detectados por el antivirus.
Este proceso provoca que el antivirus esté ocupado eliminando esas capas superficiales que ha logrado detectar, mientras que las internas han podido penetrar en el sistema. Es una técnica que los investigadores de seguridad asemejan a ataques DDoS donde se envían múltiples paquetes de datos a un servidor en un corto espacio de tiempo.
En definitiva, podemos decir que el malware Flux consiste en pequeños fragmentos de archivos que se ocultan dentro de troyanos.
Cómo evitar este tipo de amenazas
De cara a los desarrolladores de software, como así indican los investigadores de seguridad, lo que pueden hacer es utilizar una sección de depuración dedicada. De esta forma podrían conocer si el software está aislando o no un troyano que podría contener malware Flux.
Es vital de cara a los usuarios que cuenten con software de seguridad. Así podremos analizar posibles archivos maliciosos que contengan malware y que puedan poner en riesgo nuestros sistemas. Hay muchos tipos de antivirus y herramientas específicas de seguridad, tanto gratuitos como de pago. Conviene aplicar esto sin importar el tipo de dispositivo o sistema que estemos utilizando.
También es muy importante mantener los equipos actualizados. A veces los piratas informáticos pueden basarse en vulnerabilidades existentes para distribuir malware. Es algo que ocurre en cualquier dispositivo. De esta forma pueden saltarse las medidas de seguridad o bloqueo. Son los propios fabricantes quienes lanzan parches y actualizaciones de seguridad. Gracias a instalar estas actualizaciones podemos corregir errores que puedan comprometer nuestra seguridad y privacidad.
Por último, aunque quizás lo más importante de todo, el sentido común. No es algo exclusivo de una variedad de malware, sino que en general muchos tipos de amenazas requieren de algún tipo de interacción del usuario. Por ejemplo descargar un archivo, instalar un complemento, etc.
Fuente: Redes Zone.net

GOOGLE. Como funciona su red de extrema seguridad

Google ha implantado siempre una cultura de ciberseguridad extrema. Cuida los detalles al máximo, tanto a nivel de seguridad en dispositivos físicos como también en la nube. Todo lleva un proceso, claro. Vamos a explicar paso a paso qué hace Google para crear esa red de máxima seguridad donde sus trabajadores son fundamentales.
El primer paso para crear un entorno completamente seguro es a través de los trabajadores. Google verifica los antecedentes de sus empleados, realizará una serie de comprobaciones y también exigirán una capacitación tanto en ciberseguridad como en privacidad. Pero en muchas ocasiones buscan en profundidad en el historial de esa persona, rastreando todo su pasado, cuentas financieras, trabajos anteriores…
Posteriormente exigen un monitoreo continuo de las conductas de los trabajadores. De esta forma intentan evitar que rompan el compromiso adquirido y puedan comprometer la información y datos de los usuarios que, a fin de cuentas, son los clientes.
También durante la preparación incluye una capacitación adicional en todo lo relacionado con la seguridad en la red. Los trabajadores tienen que realizar una serie de cursos y adquirir conocimiento en prácticas de codificación segura o herramientas automatizadas para escanear vulnerabilidades.
La privacidad, también clave
Tanto la seguridad como la privacidad son áreas en constante evolución. Google, en su labor de crear una red completamente segura y donde no se escape ningún detalle, organiza diferentes eventos para buscar la mejora de la privacidad e ir creando conciencia entre sus propios empleados, más allá de los usuarios.
En este sentido se centra en la privacidad a la hora de desarrollar software, manejar datos o aplicar políticas propiamente de privacidad de la compañía.
Cuenta con un amplio equipo de trabajadores especializados justo en esto, en mejorar la privacidad y mantener que todo esté en orden.
Mantener en el tiempo la seguridad
Hemos visto cómo intentan crear un equipo de máxima seguridad y privacidad con el objetivo de que todo esté en orden y basado en sus principios. Ahora bien, todo esto hay que mantenerlo en el tiempo. Para ello tienen en cuenta diferentes aspectos muy importantes.
Uno de esos puntos es la vigilancia. Un constante monitoreo que se centra en la información recopilada de manera interna, acciones de los propios empleados, prácticas, etc. Todo ello con el objetivo de que no haya vulnerabilidades en toda su red.
También cuentan con un proceso para gestionar las vulnerabilidades en caso de que las haya. Analiza de forma activa cualquier amenaza de seguridad utilizando para ello una serie de herramientas internas y que han sido diseñadas específicamente.
Por otra parte, cuentan también con una serie de programas de prevención del malware. Tecnología puntera para detectar software malicioso en herramientas que utilicen para conectarse a la red, etc. Cada día Google detecta miles y miles de sitios peligrosos, muchos de los cuales son legítimos pero han sido comprometidos.
Por supuesto el centro de datos tiene unas medidas de seguridad extremas. Allí solo pueden acceder trabajadores habilitados para ello. Cuenta con un sistema muy grande de seguridad que incluye acceso mediante tarjeta personalizada, alarmas, barreras de acceso de vehículos, sistema de monitoreo continuo con cámaras, etc.
Además de todo esto, cuentan con sistemas de máxima seguridad para el envío de datos a los usuarios. Todo va cifrado mediante HTTPS/TLS y diferentes capas que ayudan a crear una red de extrema seguridad.
En definitiva, a grandes rasgos podemos decir que este es el proceso que utiliza Google para hacer que todos los datos estén seguros. Una serie de pasos, puesta en práctica y aplicación de conocimientos para que no surjan problemas de seguridad.
Fuente: Redes Zone.net